Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
La sicurezza è difficile e la posta in gioco è alta
by FireMon
Come gli strumenti di supporto decisionale migliorano sia la velocità sia l'accuratezza dei team delle operazioni di sicurezza.
Si dice che la cybersecurity sia un gioco asimmetrico in cui il vantaggio è dalla parte degli attaccanti. Un attaccante deve avere ragione una sola volta, mentre chi difende deve averla sempre. Un singolo errore può portare a conseguenze devastanti, tra cui violazioni dei dati, interruzioni dell'attività, disservizi e infezioni da ransomware.
Ma fare sicurezza “nel modo giusto” è difficile. In un ambiente molto ridotto, costituito da un solo sistema o da una sola rete, come la rete domestica, può sembrare semplice. Bloccare tutti gli accessi in ingresso e applicare le patch a qualche sistema? Fatto.
Purtroppo, le sfide della sicurezza crescono in modo esponenziale con l'aumentare della complessità della rete. Ogni nuovo dispositivo, utente e servizio che richiede connettività verso altre risorse aumenta la complessità dell'ambiente in modo proporzionale a n al quadrato.
Se la Sua è una grande azienda che gestisce 100.000 o più risorse, la complessità sarà evidente. Si è però reso conto di essere responsabile della gestione di oltre 10 miliardi di connessioni possibili? La situazione è ancora più complessa se si considera che ogni sistema espone più di un servizio (consulti la legge di Metcalfe per approfondire.) Come dice il mio caro amico Rich Mogull, “la semplicità non scala”.
Collochiamo questo concetto di complessità nel contesto della gestione delle policy di sicurezza di rete. Si consideri un'azienda che gestisce 300 firewall con 300 regole per ciascun firewall. Per questo esercizio ipotizziamo che ogni regola rappresenti alcune reti di classe C in origine e destinazione con alcuni servizi tra di esse (ad es. HTTPS, SQL, SSH).
In questo ambiente, il team di sicurezza è responsabile della gestione di:
- 300 firewall
- 90.000 regole firewall
- 810.000 regole firewall logiche (oggetto di origine, oggetto di destinazione, servizio)
- 1.433.272.320.000 (1,4 miliardi) di connessioni (indirizzo IP, indirizzo IP, servizio)
Questo ambiente “semplice”, con 300 firewall e 300 regole per ciascun firewall, richiede che un team di operazioni di sicurezza gestisca oltre 1,4 miliardi di connessioni. Farlo correttamente è impossibile senza una qualche forma di analisi automatizzata.
La complessità non è l'unica sfida. La sicurezza deve supportare il business e il business cambia rapidamente. Vengono attivate nuove applicazioni, vengono collegati nuovi partner, i vecchi servizi vengono dismessi e tutto questo deve essere supportato subito. Un tempo di risposta accettabile varia da azienda ad azienda e può andare da pochi minuti a diversi mesi, ma raramente è abbastanza rapido. Fare le cose correttamente e farle in fretta sono spesso obiettivi in conflitto, ma è questo il mandato dei professionisti della sicurezza.
E se tutto ciò non bastasse, non è possibile risolvere il problema semplicemente aggiungendo personale. C'è sempre pressione per contenere le nuove assunzioni. E anche con il via libera ad ampliare l'organico, sarebbe difficile trovare risorse qualificate senza pagare cifre esorbitanti nell'attuale mercato del lavoro.
Come affrontare quindi sfide che crescono in modo esponenziale con risorse che, nella migliore delle ipotesi, crescono solo in modo lineare?
La risposta consiste nel dotare il Suo team di strumenti di supporto decisionale. Riprendendo l'esempio precedente dei firewall, esaminiamo alcune sfide specifiche e vediamo come strumenti migliori migliorino i risultati di sicurezza: riduzione del rischio, conformità continua e riduzione dei tempi per applicare con precisione le modifiche alle policy.
Ridurre il rischio
Ogni regola di una policy firewall che consente il passaggio del traffico introduce un rischio per l'organizzazione. In gran parte si tratta di un rischio accettabile e necessario per consentire all'azienda di operare. Ad esempio, un server di posta a cui non è consentito inviare o ricevere traffico SMTP non è molto utile. Tuttavia, un numero sorprendente di regole nei firewall in produzione non è necessario e molte consentono accessi superflui o inutilmente ad alto rischio.
Con il nostro esempio di 1,4 miliardi di connessioni da gestire, come distinguere quelle utili e necessarie da quelle inutili e superflue? Una soluzione di gestione delle policy di sicurezza di rete può fornire il supporto decisionale necessario per valutare tutti gli 1,4 miliardi di connessioni e individuare quelle da rimuovere.
- Individuare le regole ridondanti: le regole ridondanti aggiungono complessità superflua a una policy. Non hanno alcuna utilità, poiché duplicano una regola esistente, ma introducono una complessità che può facilmente portare a errori. Sono il frutto più facile da cogliere e possono essere rimosse senza alcun rischio.
- Individuare le regole oscurate: un caso meno evidente rispetto a una regola completamente ridondante è quello di una regola “oscurata” da un'altra. Questa regola non aggiunge valore e non fa che aumentare la complessità della policy. Rimuova queste regole.
- Individuare le regole inutilizzate: con un adeguato monitoraggio del traffico di log è possibile rilevare regole presenti in una policy che non vengono utilizzate (nessun traffico corrisponde alla regola). Queste regole non solo aggiungono complessità alla policy, ma introducono anche rischio. Devono essere esaminate prima di decidere di rimuoverle, poiché un processo critico, come un sistema di disaster recovery, potrebbe dipendere da esse pur non generando traffico se non durante i test.
- Individuare gli oggetti inutilizzati all'interno di una regola: nella nostra regola di esempio con 3 reti di origine, 3 reti di destinazione e 3 servizi, è molto frequente che alcuni di questi elementi siano superflui. Con tecniche simili a quelle usate per individuare le regole inutilizzate, è possibile individuare gli oggetti inutilizzati all'interno di una regola. Ogni oggetto inutilizzato rappresenta un rischio non necessario e dovrebbe essere rimosso.
- Individuare i servizi rischiosi: alcuni accessi semplicemente non dovrebbero essere consentiti. Ad esempio, la gestione dei sistemi effettuata tramite protocolli non cifrati può esporre dati sensibili e credenziali. Per questo motivo, nella maggior parte dei casi servizi come telnet non dovrebbero essere consentiti. Individui tutte le regole che consentono l'uso di servizi ad alto rischio ed elimini tali accessi. Se necessario, collabori con i team di sistema per modificare le modalità di accesso a questi sistemi prima di modificare la policy, così da evitare interruzioni.
- Individuare le regole che violano le policy di zona: in tutti i casi, i firewall sono configurati per separare segmenti di rete. Nella maggior parte dei casi è possibile definire policy di sicurezza che descrivano quale traffico è considerato accettabile tra le diverse zone. Alcuni esempi riguardano gli accessi consentiti tra Risorse umane e Finanza, oppure tra ambienti che ospitano dati PII e una rete utenti. Valutare le regole firewall rispetto a queste policy di zona consente di individuare le regole che le violano e che devono essere esaminate e corrette.
Garantire la conformità
La maggior parte delle organizzazioni deve rispettare uno o più framework di conformità interni o esterni. Anche in assenza di un obbligo, è comunque utile verificare l'efficacia delle policy e dei processi di sicurezza di un'organizzazione rispetto a tali framework. La complessità di questi ambienti rende queste valutazioni impegnative e, in alcuni casi, nemmeno possibili con processi di revisione manuali. L'automazione non solo le rende possibili, ma consente di garantire una conformità continua individuando le non conformità in tempo quasi reale. Inoltre, se integrata in un processo completo di gestione delle modifiche alle policy firewall, previene gli errori.
Gestire il cambiamento
Anche se nella nostra rete di esempio tutto fosse perfetto, con tutti gli 1,4 miliardi di connessioni funzionanti esattamente come richiesto dal business, una singola modifica può introdurre rischi con esiti devastanti. Il cambiamento è inevitabile e i team di sicurezza devono essere in grado di rispondere in modo rapido e accurato. Che si tratti di una modifica dettata da requisiti di business o di una minaccia esterna da mitigare, può facilmente introdurre nuovi rischi o persino disservizi. Sapere come implementare al meglio la modifica senza introdurre rischi non necessari è un compito arduo, che si presta al meglio all'uso di strumenti automatizzati di supporto decisionale. Alcuni esempi di casi d'uso includono:
- Valutare rischio e conformità di una richiesta di modifica: alcune richieste di modifica semplicemente non dovrebbero essere implementate. Come valutare l'impatto potenziale di queste modifiche? Espongono l'accesso a un sistema con una vulnerabilità nota? Violano una policy di accesso tra zone? I processi manuali di revisione di queste richieste possono richiedere settimane e, in alcuni casi, persino mesi. Con il passare delle ore, il business diventa sempre più insofferente, dando luogo a “richieste urgenti” che aggirano i processi e i controlli di sicurezza pensati per impedire modifiche ad alto rischio. Gli strumenti automatizzati di valutazione preventiva individuano le regole ad alto rischio in tempo reale e offrono la possibilità di rinviarle ai richiedenti o di indirizzarle a un processo di gestione delle eccezioni.
- Valutare come implementare la modifica: i vendor di firewall hanno svolto un ottimo lavoro nel rendere molto semplice l'applicazione di modifiche alle regole esistenti. Tuttavia, stabilire quali modifiche apportare e su quale firewall intervenire può essere estremamente difficile in un ambiente enterprise. Tra gli 1,4 miliardi di connessioni esistenti potrebbe essere già presente tutto l'accesso necessario per una nuova richiesta di regola, senza che ne siamo consapevoli. Potrebbe inoltre esistere una regola che richiede solo una semplice modifica, anziché la creazione di una nuova regola potenzialmente ridondante. Individuare quali policy e dispositivi devono essere modificati e in quale punto della policy intervenire può richiedere ore. L'intero processo può essere automatizzato con lo strumento di supporto decisionale adeguato, per consentire ai team delle operazioni di sicurezza di applicare la modifica corretta più rapidamente.
La sicurezza è difficile e la posta in gioco è alta. Fornisca ai Suoi team gli strumenti necessari per svolgere il loro lavoro.
Per saperne di più su come FireMon può offrire al Suo team il supporto decisionale necessario, visiti la nostra pagina Security Policy Solution.